Entrevista exclusiva para la Festibity
Tomàs Roy es el actual director de la Agencia de Ciberseguridad de Cataluña. Ingeniero Superior en Telecomunicaciones de la UPC, Ingeniero Superior en Electrónica al Politécnico de Turín, licenciado en Ciencias de la Educación en la UNED, máster en Administraciones Públicas por ESADE, Analistas de Inteligencia por la UAB y en Innovación por el MIT de los EE. UU.
La Agencia de Ciberseguridad es el organismo público encargado de la protección, prevención y gobernanza en materia de ciberseguridad de los derechos de la ciudadanía y el crecimiento económico en Cataluña.
—
Una internet segura
En tu opinión, ¿cómo tiene que ser una Cataluña más segura? ¿Cómo valoras el panorama actual de la ciberseguridad a las organizaciones en Cataluña?
La ciberseguridad tiene que garantizar el bienestar digital. Una Cataluña más segura es un ecosistema digital donde todo el mundo, especialmente los proveedores, se compromete a construir, configurar y mantener los sistemas, redes y aplicaciones según las buenas prácticas. Muchos ataques que sufren las organizaciones en Cataluña no son realmente problemas de ciberseguridad, son de mala gestión. Los accesos remotos esté en las redes (VPN) que a los dispositivos (escritorio remoto) no están correctamente configurados, actualizados y monitorizados. Los sistemas están obsoletos, mal configurados, con servicios activos innecesarios y, por lo tanto, vulnerables. Y las aplicaciones presentan librerías que nadie mantiene y tienen vulnerabilidades. Todos estos problemas están previstos en los contratos, pero pocas veces estas tareas se llevan a cabo. Los únicos entornos donde se tiene cura sistemática de la provisión con calidad de estos servicios es en la nube diseñada con seguridad. Hasta que las organizaciones suben a la nube sistemas y aplicaciones vulnerables, obsoletas, mal configuradas…
La ciberseguridad no puede ni tiene que sustituir las responsabilidades de calidad de los servicios IT o OT. La ciberseguridad tiene que proteger, detectar y responder a ataques llamados «zeroday», desconocidos, que no se pueden gestionar, gracias al estudio de los adversarios y a la inteligencia operativa.
«La ciberseguridad ha de proteger, detectar y responder a ataques llamados zeroday, gracias al estudio de los adversarios y de la inteligencia operativa.»
¿Cómo has utilizado tus conocimientos como ingeniero de Telecomunicaciones a lo largo de tu trayectoria laboral? ¿Y actualmente en la Agencia de Ciberseguridad?
En la UPC hice mi proyecto de final de carrera sobre IPv6, con especial atención a las funcionalidades de ciberseguridad o calidad del servicio. Aquello me permitió adentrarme en todo detalle en los protocolos de las 7 capas de la ISO-OSI. Más tarde en Italia, cuando hice electrónica, me especialicé, por lo tanto, a pesar de no tener presente la ciberseguridad, me permitió entender y profundizar en los protocolos, su funcionamiento y sobre todo en su enorme orientación a prestar servicio, más que a prestar ciberseguridad. La mayoría de ataques todavía hoy explotan la carencia de autenticación y seguridad de protocolos como el NTP, DNS, BGP, UDP, SYN, ICMP, GET/TABLA, IP, SYN-ACK, SSDP, TCP SYN… Mucha gente que se dedica a la ciberseguridad, en sus orígenes era programador. Yo era «protocolista».
Actualmente, creo que la enorme capacidad de concebir conceptos abstractos complejos, así como el placer por el estudio y conocer gente diferente y brillando que tuve la oportunidad de encontrar a la carrera, continúan siendo algo que aprecio mucho. El talento. Soy una persona que admira las capacidades de los otros y piensa de forma sistémica, buscando equipos y conexiones entre gente diferente. Los hackers (¡éticos, sobre todo!) son la versión brillante y talentosa de los frikis. En Telecos conocí muchos hackers. En la Agencia también. Me siento muy cómodo entre ellos.
La Agencia es el lugar de referencia para conocer las tendencias actuales, de hecho, cada año hagáis un informe anual, ¿qué nos podrías avanzar de este año 2023?
Correcto. Desde la Agencia contamos con una unidad específica que se ocupa de analizar y generar informes de tendencias, indicadores y ciencia analítica que nos ofrece un servicio de gran valor, puesto que nos indica a qué retos nos enfrentamos, qué situación nos rodea y como estamos respecto a nuestro entorno.
Una de las tendencias de este año, y que están siendo públicas y notorias, son los ataques de ransomware. Durante la primera mitad de 2023 ha habido los meses con más incidentes de ransomware de la historia.
A pesar de que cada vez menos víctimas de ransomware pagan el rescate, las ganancias obtenidas por los criminales cibernéticos dedicados a esta actividad durante la primera mitad del 2023 han llegado al mismo nivel que en todo el 2022.
Las amenazas cibernéticas cambian a partir del que cambian los entornos organizativos, entornos de trabajo, la aparición de nuevas tecnologías y el estallido de conflictos geopolíticos que trasladan su actividad en la red. Y por ejemplo, el año pasado vimos como las campañas de ciberespionaje se ve incrementado dado el conflicto entre Ucrania y Rusia (un 3% más de incidentes durante el 1.º trimestre de 2023 que en todo el 2022), y con los nuevos conflictos como el de Israel y Palestina esto puede continuar creciendo exponencialmente.
Hay que destacar también el impacto de las tecnologías emergentes en cuanto a tendencias en amenazas cibernéticas donde podemos encontrar la revolución de la IA que se utiliza para protegerse pero también para realizar ciberataques. Entre las cifras que vemos, tenemos que el 46% se ha visto afectado por fraude de identidad sintética (identidad fraudulenta que mezcla información falsa y real), el 37% ha experimentado un fraude de deepfake por voz y el 29% ha experimentado un fraude de video por deepfake.
«Las amenazas cibernéticas cambian en medida de lo que cambian los entornos organitzativos, entornos de trabajo, aparición de nuevas tecnologías y el estallido de conflictos geopolíticos.»
La ciberseguridad es un sector en crecimiento, ¿qué objetivos y retos tenéis desde la Agencia?
Nuestro modelo de Ciberseguridad se basa en los pilares de la prevención, la protección, la formación y la respuesta. En este sentido, hablando de amenazas cibernéticas, nuestro sistema de prevención y protección se basa en un modelo «threatcentric», es decir, que gestionamos la Ciberseguridad teniendo a la amenaza en el centro. De este modo podemos ir iterando los niveles de prevención en la línea de la evolución de la amenaza y de este modo no quedamos desfasados, y nos enfocamos a aquellas amenazas que representan el top en cuanto a potencialidad de afectación.
Precisamente este mes hemos publicado los datos indicadores de la actividad de la Agencia del año anterior y confirman la tendencia global de crecimiento de las amenazas y los ataques. Concretamente, gestionamos, en 2021, más de 4.424 millones de ciberataques y de estos, 2175 acontecieron en un incidente efectivo de seguridad gestionado por la Agencia de Ciberseguridad.
Si bien es cierto que, respecto del 2021, la cifra de ciberataques del 2021 ha supuesto un incremento de 20 veces, pero la cifra de incidentes del 2022 se ha reducido un 22% respecto del 2021.
Esto denota que la Agencia, a pesar de haber incrementado el número de ataques recibidos, ha gestionado menos incidentes por el que reafirma la importancia y la gran utilidad y efectividad de los sistemas de prevención los cuales permiten que los ciberataques no provoquen un incidente de Ciberseguridad.
«Nuestro modelo se basa en los pilares de prevención, la protección, la formación y la respuesta. (…) La cifra de incidentes de 2022 se ha reducido un 22% respecto el 2021.»
¿Cuáles son los ciberataques más comunes a los que hacéis frente y hacia donde van dirigidos?
Las que encontramos de manera asidua son los ataques de denegación de servicio, los de ransomware, los ataques de phishing/smishing y los ataques de BEC.
En cuanto al BEC, y las tendencias internacionales, podemos encontrar que numerosas bases de datos llenas de credenciales corporativas disponibles al mercado negro con precios francamente asequibles, alrededor de los 100 €. Esto provoca que los criminales cibernéticos las adquieren y las utilizan para acceder y usurpar algún buzón de correo electrónico corporativo y perpetrar la estafa. Concretamente, estas campañas, durante el 2022, crecieron un 400% en España respecto del 2021.
Y como hecho relevante también se identifica el incremento exponencial de la cantidad de correos maliciosos recibidos a nivel Generalitat, una tónica que internacionalmente también se da. Concretamente, la Agencia gestionó 400.000 correos maliciosos el 2021 y el 2022 gestionó 594,5 millones.
A veces, la transformación digital de las empresas deja en segundo plan la seguridad en línea. ¿Ciberseguridad y digitalización tendrían que ir de la mano?
Las técnicas que utilizan los criminales cibernéticos son cada vez más sofisticadas y personalizadas. Con el uso de ingeniería social y herramientas específicas son capaces de generar contenidos verosímiles para las personas y las empresas y acabar siendo víctimas.
Los criminales cibernéticos saben de nuestros hábitos y de nuestros comportamientos como individuos y como empresas y, por lo tanto, el impacto del criminal cibernético cada vez será más local e individualizado. Irán desarrollando la capacidad de personalizar el mensaje y la apariencia de la realidad.
Por eso potenciamos y apostamos por la formación y concienciación al eslabón más débil de la cadena de la Ciberseguridad: los usuarios, sean profesionales o ciudadanos. Aquí es donde tenemos que poner esfuerzo y atención.
Así mismo, y específicamente para empresas, también generamos contenidos y formación alrededor de planes de resiliencia y de buenas prácticas para reducir la exposición al riesgo y a los efectos de un ciberataque.
De este modo, contar con políticas de copias fuera de línea, segmentación de redes, filtrados de navegación, tecnologías de detección rápida de amenazas cibernéticas como EDRs, o aquellas que protegen la integridad de los accesos ilegítimos usando credenciales robadas, como por ejemplo el despliegue de la autenticación multifactor (MFA), tienen un gran impacto de prevención y protección de los sistemas digitales de las empresas e instituciones.
Pero sí, como bien decías, tenemos que aspirar a tener una política de ciberseguridad por defecto. La ciberseguridad no puede ser algo adicional o que se pueda escoger; la Ciberseguridad tiene que ser intrínseca a la digitalización.
Durante todo el mes de octubre se está celebrando el mes de la ciberseguridad a Europa, donde participáis.
#BeSmarterThanAHacker es la misión de este año, ¿qué objetivos tiene?
Efectivamente, a escala europea celebramos el mes de la Ciberseguridad durante el mes de octubre y desde la Agencia de Ciberseguridad de Cataluña celebramos esta efeméride con contenidos diarios en nuestras redes sociales y las de Internet Segura.
Cada día, se publican contenidos relacionados con cuatro temas clave que son fundamentales para la protección en línea: la actualización de navegadores, el phishing, el ransomware y el robo de datos.
Actualización de Navegadores. Es fundamental mantener nuestros navegadores actualizados para garantizar la seguridad de nuestros dispositivos y evitar posibles vulnerabilidades. Te explicaremos cómo hacerlo paso a paso!
Ransomware. Estos tipos de ataques digitales han sacudido empresas e instituciones en todo el mundo, sobre todo en el ámbito de la salud. Por eso daremos tips básicos para protegerse y actuar contra ellos.
Phishing. Los casos de phishing han proliferado en los últimos tiempos, y las administraciones locales, especialmente las más pequeñas, a menudo son víctimas por carencia de concienciación y de estructuras de control. Proporcionaremos consejos para identificar y evitar correos electrónicos y mensajes de texto fraudulentos.
Robo de datos. Los escapes de datos se han convertido en una pesadilla para empresas privadas e instituciones públicas. Os explicaremos cómo protegeros para tener los datos digitales seguros.
¡Os animo a descubrirlas por vosotros mismos en nuestras redes de la Agencia y del programa Internet Segura!

